Про затвердження Порядку визначення підстав для надання вимог про реагування на кіберінциденти, кібератаки, кіберзагрози та надання звіту про результати вжитих заходів реагування

Тип: Наказ

№ 474

Дата: 24 червня 2026 р.

Статус: Чинний

АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ'ЯЗКУ ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ

НАКАЗ

24.06.2026 № 474

Зареєстровано в Міністерстві

юстиції України

09 липня 2026 року

за № 1013/46407

Про затвердження Порядку визначення підстав для надання вимог про реагування на кіберінциденти, кібератаки, кіберзагрози та надання звіту про результати вжитих заходів реагування

{Із змінами, внесеними згідно з Наказом Адміністрації Державної служби

спеціального зв'язку та захисту інформації України

№ 533 від 13.07.2026}

Відповідно до абзаців третього, п'ятого та шостого пункту 4 частини третьої статті 9 Закону України «Про основні засади забезпечення кібербезпеки України», абзацу сьомого пункту 112 частини першої статті 14 Закону України «Про Державну службу спеціального зв'язку та захисту інформації України», абзацу сьомого підпункту 9541 пункту 4 та пункту 10 Положення про Адміністрацію Державної служби спеціального зв'язку та захисту інформації України, затвердженого постановою Кабінету Міністрів України від 03 вересня 2014 року № 411, абзацу третього пункту 24 Національного плану реагування на кіберінциденти, кібератаки та кіберзагрози, затвердженого постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533,

НАКАЗУЮ:

1. Затвердити Порядок визначення підстав для надання вимог про реагування на кіберінциденти, кібератаки, кіберзагрози та надання звіту про результати вжитих заходів реагування, що додається.

2. Департаменту кіберзахисту Адміністрації Державної служби спеціального зв'язку та захисту інформації України забезпечити в установленому порядку подання цього наказу на державну реєстрацію до Міністерства юстиції України.

3. Цей наказ набирає чинності з дня його офіційного опублікування.

Голова Служби

Олександр ПОТІЙ

ПОГОДЖЕНО:

Голова Державної регуляторної служби України

Голова Національного банку України

В.о. Керівника Апарату

Ради національної безпеки і оборони України

Т.в.о. Голови Служби безпеки України

генерал-майор

Голова Національної поліції України

Перший заступник

Міністра оборони України

Олексій КУЧЕР

Андрій ПИШНИЙ

Кирило ДОМБРОВСЬКИЙ

Євгеній ХМАРА

Іван ВИГІВСЬКИЙ

Олексій ВИСКУБ

ЗАТВЕРДЖЕНО

Наказ Адміністрації

Державної служби

спеціального зв'язку

та захисту інформації України

24 червня 2026 року № 474

Зареєстровано в Міністерстві

юстиції України

09 липня 2026 року

за № 1013/46407

Порядок

визначення підстав для надання вимог про реагування на кіберінциденти, кібератаки, кіберзагрози та надання звіту про результати вжитих заходів реагування

I. Загальні положення

1. Цей Порядок визначає підстави для надання вимог про реагування на кіберінциденти, кібератаки, кіберзагрози, визначення строків і порядку реалізації заходів з реагування, що встановлені відповідною вимогою про реагування та подання звіту про результати вжиття цих заходів.

2. Під терміном «артефакт» у цьому Порядку слід розуміти будь-який об'єкт, фрагмент даних, що утворюється в інформаційній, електронній комунікаційній або інформаційно-комунікаційній системі в результаті кіберінциденту та може бути зібраний, збережений та проаналізований для відтворення подій та забезпечення процесу ідентифікації або умовного визначення джерела кіберзагрози за результатами технічного аналізу артефактів кіберінциденту та встановлення тактик, технік та процедур (TTP), притаманних джерелу кіберзагрози.

Інші терміни у цьому Порядку вживаються у значеннях, наведених у Законах України «Про основні засади забезпечення кібербезпеки України», «Про критичну інфраструктуру», «Про Державну службу спеціального зв'язку та захисту інформації України», «Про захист інформації в інформаційно-комунікаційних системах», «Про електронні комунікації», Національному плані реагування на кіберінциденти, кібератаки та кіберзагрози, затвердженому постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533, Загальних вимогах з кіберзахисту об'єктів критичної інфраструктури, затверджених постановою Кабінету Міністрів України від 19 червня 2019 року № 518 (в редакції постанови Кабінету Міністрів України від 13 листопада 2025 року № 1470), Положенні про систему захищеного доступу державних органів до мережі Інтернет, затвердженому наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України від 30 серпня 2023 року № 771, зареєстрованому в Міністерстві юстиції України 15 вересня 2023 року за № 1624/40680.

3. Адміністрація Держспецзв'язку з метою вжиття заходів оперативного реагування на кіберінциденти, кібератаки, кіберзагрози в межах своїх повноважень надає обов'язкові до виконання вимоги про реагування суб'єктам, які є власниками або розпорядниками інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, у яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об'єктів критичної інформаційної інфраструктури, операторами критичної інфраструктури (далі — суб'єкти).

4. Служба безпеки України в межах своїх повноважень надає обов'язкові до виконання вимоги про реагування на кіберінциденти, кібератаки, кіберзагрози суб'єктам відповідно до статті 9 Закону України «Про основні засади забезпечення кібербезпеки України».

{Пункт 4 розділу I із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 533 від 13.07.2026}

5. Надання вимоги про реагування на кіберінциденти, кібератаки, кіберзагрози (далі — вимога про реагування) є актом організаційно-розпорядчого характеру, не є заходом державного контролю за технічним захистом інформації та кіберзахистом та здійснюється з метою запобігання або мінімізації негативних наслідків у зв'язку з кіберінцидентом, кібератакою або кіберзагрозою.

6. Вимога про реагування містить перелік заходів, які суб'єкт має виконати для усунення або мінімізації наслідків кіберінцидентів та кібератак, запобігання кіберзагрозі, відновлення сталого та надійного функціонування інформаційних, електронних комунікаційних, інформаційно-комунікаційних систем (далі — системи).

II. Підстави для надання вимоги про реагування

1. Вимога про реагування надається Адміністрацією Держспецзв'язку суб'єкту у разі наявності обґрунтованої інформації, отриманої від національної команди реагування на кіберінциденти, кібератаки, кіберзагрози (CERT-UA) (далі — національна команда реагування) про кіберінцидент, кібератаку або кіберзагрозу, що створює або може створювати ризик для сталого та надійного функціонування систем, електронної комунікаційної мережі та захищеності (конфіденційності, цілісності і доступності) інформації та даних, що у них обробляються, а також обов'язкових та/або рекомендованих заходів реагування на них.

2. Підставами для надання Адміністрацією Держспецзв'язку вимоги про реагування є наявність однієї або декількох таких обставин:

виявлення ознак кіберінцидентів, що мають високий, критичний або надзвичайний рівень критичності (помаранчевий, червоний, чорний);

кібератаки та кіберзагрози, які мають системний, масштабний характер, можуть поширюватися на інших суб'єктів забезпечення кібербезпеки, з якими здійснюється інформаційна або технологічна взаємодія суб'єктами, зазначеними у пункті 3 розділу I цього Порядку, у тому числі шляхом використання спільних систем, сервісів, електронних комунікаційних мереж або каналів обміну даними, та мати негативний вплив на їх мережі, сервіси чи системи, які стосуються інформаційних ресурсів або об'єктів, що мають критичне значення для національної безпеки, економіки або суспільства;

{Абзац третій пункту 2 розділу II із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 533 від 13.07.2026}

виявлення масового поширення шкідливого програмного забезпечення, витік чи компрометація даних або критичні вразливості, які можуть бути використані для кібератак;

невжиття суб'єктом оперативних заходів для запобігання реалізації кібератаки, мінімізації її потенційних наслідків згідно з рекомендаціями, наданими національною командою реагування або відповідною галузевою / регіональною командою реагування на кіберінциденти, кібератаки, кіберзагрози (CSIRT);

отримання даних від національної команди реагування про використання систем суб'єкта, як частини інфраструктури атаки, або про аномальну активність (DDoS-атака, надходження шкідливих пакетів даних, несанкціонований доступ тощо).

III. Порядок формування та зміст вимоги про реагування

1. Вимога про реагування є офіційним документом (електронним або паперовим) довільної форми з обов'язковими елементами, сформованим Адміністрацією Держспецзв'язку на основі отриманої інформації від національної команди реагування про кіберінцидент, кібератаку або кіберзагрозу.

2. Вимога про реагування повинна містити такі обов'язкові елементи:

1) обов'язкові відомості про:

{Абзац перший підпункту 1 пункту 2 розділу III із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 533 від 13.07.2026}

кіберінцидент, кібератаку, кіберзагрозу;

{Абзац другий підпункту 1 пункту 2 розділу III із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 533 від 13.07.2026}

категорію та критичність кіберінциденту;

{Абзац третій підпункту 1 пункту 2 розділу III із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 533 від 13.07.2026}

дату та час формування вимоги;

{Абзац четвертий підпункту 1 пункту 2 розділу III із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 533 від 13.07.2026}

відповідальних осіб (власне ім'я, прізвище, посада, структурний підрозділ Адміністрації Держспецзв'язку, електронна адреса та контактний телефон), які формують та надсилають вимогу про реагування, та фахівців національної команди реагування (власне ім'я, прізвище та контактний телефон) для оперативного узгодження дій та отримання консультацій чи технічної підтримки;

{Абзац п'ятий підпункту 1 пункту 2 розділу III із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 533 від 13.07.2026}

посилання на нормативно-правові акти;

2) опис підстави для надання вимоги:

опис підтвердженої інформації, отриманої від національної команди реагування щодо кіберінциденту, кібератаки або кіберзагрози, включно з інформацією про характер, технічні та інші деталі кіберінциденту, кібератаки, аналіз обставин їх виникнення, технічні дані скомпрометованих або уражених систем та їх аналіз, виявлені додаткові системи, на які вплинули кіберінцидент, кібератака;

оцінка впливу кіберінциденту, кібератаки, кіберзагрози;

3) опис виявлених ознак кіберінциденту, кібератаки або кіберзагрози:

відомості про скомпрометовані облікові записи, системи;

вектори реалізації кіберінцидентів, кібератак, канали розповсюдження та масштаби впливу, які можуть бути використані для повторних кіберінцидентів, кібератак, способів експлуатації вразливостей;

перелік систем, сервісів або компонентів, які уражені або перебувають під загрозою;

4) рекомендовані та/або обов'язкові заходи реагування:

перелік дій, яких необхідно вжити суб'єкту для запобігання реалізації кібератаки, мінімізації потенційних її наслідків;

пріоритетність заходів (термінові, першочергові, другорядні);

можливі наслідки невиконання заходів;

5) строки реалізації заходів:

конкретні часові рамки (години, доби), визначені відповідно до рівня критичності;

позначення строків «негайно», «прискорене», «до 72 годин» або інших строків, визначених з урахуванням характеру та рівня критичності кіберінцидентів;

6) строки подання звіту про виконання заходів реагування залежать від встановлених строків реалізації заходів та визначаються відповідно до пункту 9 розділу IV цього Порядку;

7) спосіб та строк підтвердження отримання вимоги про реагування.

3. Після надання вимоги про реагування суб'єкт зобов'язаний підтвердити її отримання у строк, визначений Адміністрацією Держспецзв'язку. Підтвердження отримання вимоги про реагування здійснюється шляхом інформування відповідальної особи за її формування та надсилання засобами електронних комунікацій або в інший спосіб, визначений у вимозі про реагування.

IV. Порядок реалізації заходів реагування та подання звіту

1. Рекомендовані та/або обов'язкові заходи з реагування на кіберінциденти, кібератаки та кіберзагрози проводяться суб'єктом після отримання вимоги про реагування.

2. Суб'єкт забезпечує своєчасне виконання всіх обов'язкових заходів реагування та розгляд всіх рекомендованих заходів з реагування, зазначених у вимозі, за потреби може залучати додаткові ресурси (кадрові та/або технічні) інших суб'єктів національної системи реагування на кіберінциденти, кібератаки, кіберзагрози, міжнародних партнерів, суб'єктів господарювання усіх форм власності або окремих експертів, що провадять діяльність у сфері кібербезпеки.

{Пункт 2 розділу IV із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 533 від 13.07.2026}

3. Реагування здійснюється відповідно до принципів своєчасності, пропорційності, мінімізації шкоди та забезпечення безперервності функціонування систем.

4. Основними цілями заходів реагування є:

припинення розвитку кіберінциденту та недопущення поширення його наслідків;

усунення причин і вразливостей, що призвели до кіберінциденту, кібератаки, кіберзагрози;

відновлення сталого та надійного функціонування систем;

забезпечення контролю, моніторингу та недопущення повторних кіберінцидентів, кібератак, кіберзагроз.

5. Строки реалізації заходів реагування визначаються рівнем критичності кіберінциденту та можуть поділятися на:

негайне реагування, до 4 годин — для кіберінцидентів критичного або надзвичайного рівня критичності;

прискорене реагування, до 24 годин — для кіберінцидентів високого рівня критичності;

інші строки, визначені вимогою про реагування.

6. Після впровадження заходів з реагування на кіберінциденти, кібератаки, кіберзагрози суб'єкт подає до Адміністрації Держспецзв'язку звіт про результати вжитих заходів.

7. Звіт про результати вжитих заходів є офіційним документом (електронним або паперовим) довільної форми з обов'язковими елементами, сформованим суб'єктом та надісланий на адресу Адміністрації Держспецзв'язку засобами електронних комунікацій.

{Пункт 7 розділу IV із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 533 від 13.07.2026}

8. Обов'язковими елементами для звіту про результати вжитих заходів є:

опис виконаних дій та заходів реагування;

результати їх реалізації (усунення, запобігання або мінімізація наслідків кіберінцидентів, кібератак, кіберзагрози);

інформація про поновлення сталого та надійного функціонування систем;

наявні артефакти або технічні дані (лог-файли, індикатори компрометації, мережеві журнали, хостів тощо);

контактні дані відповідальної особи (власне ім'я, прізвище, посада, підрозділ, електронна адреса та контактний номер) за підготовку звіту щодо реалізованих заходів у рамках виконання вимоги про реагування;

інформація про залучення інших суб'єктів національної системи реагування на кіберінциденти, кібератаки, кіберзагрози (у разі їх залучення).

{Абзац сьомий пункту 8 розділу IV із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 533 від 13.07.2026}

9. Звіт подається в такі строки:

не пізніше трьох робочих днів з моменту завершення реалізації заходів негайного або прискореного реагування — у разі кіберінцидентів критичного, надзвичайного або високого рівня критичності;

не пізніше п'яти робочих днів з моменту завершення реалізації заходів реагування — у разі кіберінцидентів середнього або низького рівня критичності;

в інші строки, визначені у вимозі про реагування,— з урахуванням характеру та рівня критичності кіберінциденту, але не пізніше одного місяця з моменту завершення реалізації заходів реагування.

10. Адміністрація Держспецзв'язку має право перевіряти вжиті заходи з виконання вимоги про реагування під час здійснення державного контролю або оцінювання стану кіберзахисту відповідно до Порядку здійснення державного контролю за додержанням вимог законодавства у сфері кіберзахисту, затвердженого постановою Кабінету Міністрів України від 17 грудня 2025 року № 1668, та Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об'єктів критичної інфраструктури, об'єктів критичної інформаційної інфраструктури, затвердженого постановою Кабінету Міністрів України від 31 грудня 2025 року № 1799.

11. У разі потреби Адміністрація Держспецзв'язку може визначати обмеження щодо розкриття інформації, пов'язаної з вимогою про реагування. Питання публічного інформування у таких випадках регулюється Порядком публічного інформування або звітування про реагування на кіберінциденти, кібератаки, усунення їх наслідків, затвердженим постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533.

{Пункт 11 розділу IV із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 533 від 13.07.2026}

12. Коли виконання заходів потребує взаємодії з іншими суб'єктами національної системи реагування на кіберінциденти, кібератаки та кіберзагрози, Адміністрація Держспецзв'язку забезпечує координацію дій відповідно до Національного плану реагування на кіберінциденти, кібератаки, кіберзагрози, затвердженого постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533.

{Пункт 12 розділу IV із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 533 від 13.07.2026}

13. У разі наявності технічних або ресурсних обмежень можуть бути узгоджені альтернативні заходи, спрямовані на запобігання, мінімізацію та усунення негативних наслідків.

{Пункт 13 розділу IV із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 533 від 13.07.2026}

Директор Департаменту кіберзахисту

Адміністрації Держспецзв'язку

Дмитро ПАХОЛЬЧЕНКО

Пов'язані документи

  • Про врахування висловлених органом державної реєстрації зауважень до наказу Адміністрації Державної служби спеціального зв'язку та захисту інформації України від 24 червня 2026 року № 474
  • Про затвердження Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об'єктів критичної інфраструктури, об'єктів критичної інформаційної інфраструктури
  • Про затвердження Порядку здійснення державного контролю за додержанням вимог законодавства у сфері кіберзахисту
  • Деякі питання реагування на кіберінциденти, кібератаки та кіберзагрози
  • Про затвердження Положення про систему захищеного доступу державних органів до мережі Інтернет
  • Про критичну інфраструктуру
  • Про електронні комунікації
  • Про затвердження Загальних вимог з кіберзахисту об'єктів критичної інфраструктури
  • Про основні засади забезпечення кібербезпеки України
  • Про затвердження Положення про Адміністрацію Державної служби спеціального зв'язку та захисту інформації України
  • Про Державну службу спеціального зв'язку та захисту інформації України
  • Про захист інформації в інформаційно-комунікаційних системах